Kostenloses Tool · Eigenentwicklung

Was eine Domain
über sich verrät.

Alter und Registrar, Historie im Internet Archive, E-Mail-Sicherheit im DNS, Zertifikat, Sicherheits-Header und erkannte Technik. Sechs Abfragen parallel, ein Steckbrief, kein Score — jeder Befund mit seinem Beleg.

Pfad und Parameter lasse ich weg — der Steckbrief gilt für die Domain, abgerufen wird einmal die Startseite. Registrierung, Archiv und DNS kommen aus fremden Verzeichnissen.

Was im Steckbrief steht

Sechs Fakten, die öffentlich sind — aber nirgends zusammen stehen.

E-Mail-Sicherheit im DNS

SPF mit Ausrichtung, DMARC-Policy, gängige DKIM-Selektoren und die MX-Einträge. Ohne scharfe DMARC-Policy darf jeder im Namen der Domain mailen, ohne dass etwas blockiert wird — das steht hier in Sekunden.

TLS-Zertifikat

Aussteller, Gültigkeitsende, Restlaufzeit, TLS-Version und die Namen im Zertifikat — aus einem eigenen Handshake, nicht aus einem fremden Dienst. Ein Zertifikat, das in Tagen abläuft, ist ein Ausfall mit Termin.

Sechs Sicherheits-Header

HSTS, X-Content-Type-Options, Klickschutz, Referrer-Policy, Content-Security-Policy und der Server-Header — jeder mit dem echten Wert aus der Antwort und dem Link zur MDN-Referenz.

Erkannte Technik

Shopsystem, CMS, Framework, CDN, Analytics, Consent, Bezahlung und Server aus genau einem Abruf der Startseite. Gesucht wird in Tags, Skripten und Headern, nie im Fließtext — sonst findet man die Konkurrenz statt der Technik.

Seitenhistorie im Internet Archive

Seit wann die Domain archiviert ist, wann zuletzt, und wie viele Tage in den letzten zwölf Monaten einen Snapshot haben. Ein alter Archiv-Eintrag ist ein Hinweis auf Geschichte, kein Beweis für Betrieb.

Domain-Alter und Registrar

Registrierungsdatum, letzte Änderung, Ablauf und Registrar aus dem RDAP-Dienst der Registry — der maschinenlesbaren Whois-Nachfolge. Bei Endungen ohne RDAP-Dienst steht hier der Grund statt einer Schätzung.

Häufige Fragen.

Warum steht bei .de-Domains kein Alter?

Weil es für .de keinen RDAP-Dienst gibt. RDAP ist die maschinenlesbare Whois-Nachfolge; welche Endung einen Dienst betreibt, steht im Verzeichnis der IANA — .de steht dort nicht, DENIC gibt die Daten nur per Whois mit Nutzungsbeschränkung heraus. Das Tool sagt das offen, statt ein Alter zu schätzen. Alle anderen Teile des Steckbriefs funktionieren bei .de normal.

Ist der Steckbrief eine Bewertung?

Nein, und deshalb gibt es hier keinen Score. Der Steckbrief sammelt Fakten. Nur an drei Stellen wird überhaupt bewertet: die Ampel zur E-Mail-Sicherheit, die Ampel am Zertifikat und die Ampel bei den Sicherheits-Headern. Alle drei sind als Heuristik gekennzeichnet und stehen neben dem Wert, aus dem sie gebildet wurden.

Wie belastbar ist die Aussage zu DKIM?

Halb. SPF und DMARC stehen im DNS und sind damit nachweisbar. DKIM nicht: welcher Selektor tatsächlich signiert, steht im Kopf einer echten Mail, nicht im DNS. Das Tool fragt die gängigen Selektoren ab (google, default, selector1, selector2). Ein Treffer heißt „möglich“, kein Treffer heißt „nicht nachweisbar“ — nicht „fehlt“.

Woher kommt die Technik-Erkennung?

Aus einer eigenen Merkmalsliste, angewendet auf den Quelltext der Startseite, die HTTP-Header und die Cookie-Namen. Kein fremder Datensatz, keine Probe auf Pfade wie /wp-login.php. Jeder Treffer nennt die Stelle, an der er gefunden wurde, und ist als Heuristik gekennzeichnet.

Wie oft wird meine Seite dafür abgerufen?

Genau einmal: ein Abruf der Startseite, ohne Rendering. Sicherheits-Header und Technik-Erkennung teilen sich diese eine Antwort. Registrierung, Internet Archive und DNS kommen aus fremden Verzeichnissen, nicht von deinem Server.

Werden meine Daten gespeichert?

Nein. Dieses Tool fragt keine E-Mail-Adresse, legt keinen Lead an und schreibt nichts in eine Datenbank. Das Ergebnis liegt höchstens 15 Minuten im Arbeitsspeicher, damit ein Neuladen keinen zweiten Abruf kostet, der Zähler pro IP höchstens eine Stunde. Danach ist beides weg.